Giveaways and Contests by RafflePress <= 1.12.5 - Unauthenticated Stored Cross-Site Scripting
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
Un atacante puede inyectar scripts maliciosos en un sitio WordPress que usa el plugin RafflePress (versión 1.12.5 o anterior) sin necesidad de iniciar sesión. Cuando los visitantes acceden a la página afectada, el script se ejecuta automáticamente en sus navegadores, pudiendo robar datos o comprometer cuentas.
El parámetro 'parent_url' en RafflePress <= 1.12.5 carece de sanitización adecuada de entrada y escape de salida, permitiendo XSS almacenado por atacantes no autenticados. El payload malicioso persiste en el servidor y se ejecuta en los navegadores de las víctimas al cargar la página, posibilitando robo de credenciales, secuestro de sesión o distribución de malware.